夜雨聆风学习资料网

ARTICLE · 1033840

新型安卓恶意软件RatHat利用ADB与AI实现卸载后持久化控制

新型安卓恶意软件RatHat利用ADB与AI实现卸载后持久化控制

近期Zimperium旗下zLabs研究团队披露了一款名为RatHat的新型Android银行木马。该恶意软件核心技术特征在于滥用Android无线调试功能获取shell级权限,并借助生成式AI实现界面自动化导航。RatHat最突出的威胁能力在于:即使用户成功卸载了可见的恶意应用,攻击者仍可保留对设备的shell访问权限,并通过后台守护进程自动重新安装恶意载荷

传播路径与感染链

RatHat主要通过定向短信钓鱼、恶意广告及第三方论坛推广的虚假下载页面进行传播,诱导用户手动安装伪装成合法应用的恶意APK。恶意载荷由dropper投递,采用双层加密资产封装,利用原生SessionInstaller API绕过Android受限设置与辅助功能服务保护

安装完成后,恶意应用引导用户授予辅助功能权限,随后自动执行点击操作开启开发者选项与无线调试,读取屏幕上显示的配对码和端口信息,与设备本地ADB服务完成配对。这一过程使恶意软件获得了普通应用无法触及的shell级执行环境

三层架构与持久化机制

RatHat的架构由三个核心组件构成:恶意Android应用、Go Agent(伪装为liblocal-service.so)以及FRP反向代理客户端(libmedia_codec.so。Go Agent运行于ADB shell上下文,具备执行特权命令、修改后台运行设置、停用其他应用等能力,并支持在可见应用被移除后维持持久化运行。FRP客户端则通过C2服务器配置建立持久加密反向隧道,将设备ADB守护进程暴露给攻击者,构成一条独立于恶意软件自身功能集的通用后门通道

在持久化方面,RatHat实现了超越应用生命周期的驻留能力。本地服务组件独立于应用正常生命周期运行,即使在用户卸载可见应用后仍保持活跃,通过检查包是否存在并在缺失时自动重新安装APK、恢复权限。恶意软件还会在卸载确认界面覆盖虚假的失败提示,误导用户以为卸载未成功

AI驱动的自动化控制

RatHat最引人注目的技术创新是将生成式AI引入恶意操作流程。恶意软件将实时辅助功能树序列化为XML并发送至某一未公开名称的主流生成式AI助手,由AI解析界面元素的中心坐标、识别屏幕实际文本内容,并返回如SCROLL_DOWN等导航指令

该机制使恶意软件能够适应不同设备布局、系统版本及语言环境,摆脱了传统脚本化自动化对固定点击坐标的依赖,显著提升了检测规避能力。此外,RatHat通过监控/dev/input/下的原始触摸事件实现硬件级键盘记录,结合各品牌键盘几何布局数据文件,可重建PIN码与解锁图案

反分析技术与威胁评估

RatHat内置四层反分析机制及一层反调试层,包括:篡改APK容器结构(将部分文件声明为目录或设置ZIP加密标志位以规避libziparchive解析)、构造体积达61MB的异常AndroidManifest.xml(注入未文档化的0x9999块头使自动化分析管线崩溃)、DEX字节码投毒(插入无效element_width属性的伪指令干扰反汇编)、以及双重字符串加密方案。反调试层则涵盖JDWP、ptrace、Frida及模拟器环境检测

Zimperium研究团队指出,RatHat的多层架构、对生命周期外守护进程的依赖以及实时生成式AI决策循环,表明传统的基于签名的移动安全控制已不足以应对此类威胁。对于金融机构和移动银行用户,应将异常的辅助功能激活请求或无线调试提示视为潜在妥协信号,并在高风险交易前要求额外验证


信息来源

  • Zimperium zLabs研究报告

  • Infosecurity Magazine

  • Cyber Security News

  • Mallory.ai

  • SecNews.gr

  • Cyberveille.ch

相关学习资料